OpenAI dijo que redujo los permisos de los tokens de inicio de sesión de Community y revocó los tokens y las sesiones afectados después de que Hacktron informara de un acceso a algunas cuentas de ChatGPT y Codex. Hacktron sitúa la actividad en julio de 2026: sus investigadores combinaron un fallo en el procesamiento de imágenes del foro de OpenAI, basado en Discourse, con un problema independiente en el inicio de sesión de OpenAI. El trabajo contó con dirección humana y usó modelos Claude de Anthropic.

Cómo se conectaron los dos fallos

Según Hacktron, el primer paso fue una vulnerabilidad al procesar imágenes HEIF en Discourse. La ruta de procesamiento pasaba por ImageMagick y la biblioteca libheif; un archivo manipulado podía permitir ejecución remota de código, es decir, ejecutar código en el sistema que procesa la imagen. El aviso de seguridad de Discourse identificó el fallo como CVE-2026-32882.

Hacktron afirma que combinó ese acceso al entorno del foro con un fallo distinto en el inicio de sesión único (SSO) de OpenAI. SSO permite que una misma cuenta dé acceso a varios servicios vinculados. En este caso, según Hacktron, la combinación permitió llegar a cuentas de ChatGPT y Codex.

Qué papel tuvieron Claude Opus 4.8 y Claude Opus 5

Hacktron atribuye a Claude Opus 4.8 la identificación de la dependencia vulnerable y la generación de un exploit cuando estaba desactivada la protección ASLR, que aleatoriza las direcciones de memoria. El equipo no logró que ese exploit funcionara de forma fiable con la configuración predeterminada de Discourse.

Después, en una nueva sesión con Claude Opus 5, Hacktron dice que obtuvo un exploit local funcional para ARM64 en tres horas. Los investigadores lo adaptaron al entorno x86-64 de Discourse. La secuencia descrita por Hacktron fue dirigida por personas: Claude ayudó con el análisis y el desarrollo del exploit, pero no llevó a cabo por sí solo la operación contra el foro.

Qué acceso dice haber demostrado Hacktron

Hacktron afirma que accedió a varias cuentas de ChatGPT de empleados y usó la cuenta Codex de un empleado para crear una solicitud de cambios de prueba en el repositorio interno de OpenAI. Los investigadores dicen que no inspeccionaron el código. La solicitud de cambios sirvió como demostración del acceso a esa cuenta.

La respuesta de OpenAI y el alcance de la recompensa

OpenAI dijo que redujo los permisos de los tokens de inicio de sesión de Community y revocó los tokens y las sesiones afectados. Hacktron informó de que OpenAI pagó una recompensa de 6.500 dólares el 1 de septiembre de 2026 por el hallazgo relacionado con OpenAI. Según Hacktron, la empresa precisó que las pruebas contra el foro alojado con Discourse quedaban fuera del alcance de su programa de recompensas.

Qué versiones de Discourse corrigieron el fallo

En su aviso del 28 de julio de 2026, Discourse calificó de alta gravedad la ejecución remota de código provocada por archivos HEIF manipulados y enumeró las versiones corregidas: 2026.7.0, 2026.6.1, 2026.5.2 y 2026.1.6.